...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

Microsoft Entra Application Proxy pro malé firmy 2026: přístup k interním aplikacím bez VPN

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Co je Microsoft Entra Application Proxy?

Pokud provozujete malou firmu a potřebujete zaměstnancům umožnit bezpečný přístup k interním aplikacím odkudkoli, Microsoft Entra Application Proxy je řešení, které byste měli zvážit. Jedná se o cloudovou službu, která publikuje vaše on-premises webové aplikace na internet bez nutnosti otevírat příchozí porty ve firewallu nebo provozovat složitou VPN infrastrukturu.

Application Proxy je součástí Microsoft Entra ID (dříve Azure Active Directory), o kterém jsme psali v článku Microsoft Entra ID pro malé firmy 2026. Zatímco Entra ID zajišťuje správu identit a přístupů, Application Proxy rozšiřuje tyto možnosti o bezpečné publikování interních aplikací.

V praxi to znamená, že vaši zaměstnanci mohou přistupovat k internímu účetnímu systému, CRM, intranetu nebo jakékoli jiné webové aplikaci stejně snadno jako k Office 365 – z libovolného zařízení a odkudkoli na světě.

Proč Application Proxy místo VPN?

Tradiční VPN řešení mají své místo, ale pro publikování webových aplikací přinášejí zbytečnou komplexitu a bezpečnostní rizika. Zde jsou hlavní důvody, proč zvážit Application Proxy:

  • Žádné příchozí porty – Application Proxy nevyžaduje otevírání příchozích portů ve firewallu. Veškerá komunikace probíhá odchozími spojeními, což výrazně snižuje útočnou plochu.
  • Zero Trust architektura – Na rozdíl od VPN, která poskytuje přístup k celé síti, Application Proxy umožňuje přístup pouze ke konkrétním aplikacím. Uživatel se připojí pouze k tomu, co potřebuje.
  • Jednodušší správa – Není potřeba spravovat VPN klienty na zařízeních uživatelů. Přístup funguje přes běžný webový prohlížeč.
  • Lepší uživatelský zážitek – Uživatelé nemusí řešit připojování k VPN. Jednoduše otevřou URL adresu a přihlásí se svým firemním účtem.
  • Integrované SSO – Single Sign-On znamená, že uživatelé se přihlásí jednou a mají přístup ke všem publikovaným aplikacím bez opakovaného zadávání hesla.
  • Podmíněný přístup – Můžete definovat pravidla, kdo, kdy a z jakého zařízení může k aplikaci přistupovat.
  • Škálovatelnost – Cloudová služba se automaticky škáluje podle potřeby bez nutnosti investic do hardware.

Jak Application Proxy funguje

Architektura Microsoft Entra Application Proxy se skládá ze tří klíčových komponent, které spolupracují na bezpečném zpřístupnění vašich interních aplikací:

Jak funguje Microsoft Entra Application Proxy - diagram architektury

1. Cloudová služba Application Proxy

Běží v cloudu Microsoft Azure a funguje jako prostředník mezi externími uživateli a vaší interní sítí. Přijímá požadavky od uživatelů, ověřuje jejich identitu pomocí Microsoft Entra ID a předává požadavky do vaší sítě přes konektor.

2. Application Proxy Connector

Lehký agent, který nainstalujete na Windows Server ve vaší interní síti. Konektor navazuje odchozí spojení do cloudu Azure a čeká na požadavky. Když přijde autorizovaný požadavek, konektor ho předá cílové aplikaci a vrátí odpověď zpět do cloudu.

Pro vysokou dostupnost doporučujeme instalovat minimálně dva konektory. Konektory lze organizovat do skupin pro různé aplikace nebo lokality.

3. Publikované aplikace

Vaše interní webové aplikace, které chcete zpřístupnit. Může jít o jakoukoliv aplikaci dostupnou přes HTTP nebo HTTPS – SharePoint on-premises, interní portály, účetní systémy, CRM, helpdesk systémy a další.

Požadavky a licence

Před nasazením Application Proxy je potřeba splnit několik předpokladů:

Licenční požadavky

Application Proxy vyžaduje licenci Microsoft Entra ID P1 nebo vyšší. Tuto licenci obsahují:

  • Microsoft Entra ID P1 (samostatná licence)
  • Microsoft Entra ID P2
  • Microsoft 365 Business Premium
  • Microsoft 365 E3 a E5
  • Enterprise Mobility + Security E3 a E5

Licence je potřeba pro každého uživatele, který bude k publikovaným aplikacím přistupovat.

Infrastrukturní požadavky

  • Windows Server – Pro konektor potřebujete Windows Server 2016 nebo novější. Server musí mít přístup k cílovým aplikacím a odchozí připojení do internetu.
  • Odchozí porty – Konektor vyžaduje odchozí přístup na porty 80 a 443. Není potřeba otevírat žádné příchozí porty.
  • TLS 1.2 – Na serveru s konektorem musí být povoleno TLS 1.2.
  • .NET Framework – Verze 4.7.1 nebo novější.
  • Webová aplikace – Aplikace, kterou chcete publikovat, musí být dostupná přes HTTP nebo HTTPS z serveru, kde běží konektor.

Krok za krokem: Publikování první aplikace

Pojďme si projít kompletní proces publikování interní aplikace pomocí Application Proxy.

Krok 1: Povolení Application Proxy

Přihlaste se do Microsoft Entra admin center. Přejděte do sekce Applications > Enterprise applications > Application proxy. Klikněte na “Enable Application Proxy” a stáhněte instalační balíček konektoru.

Krok 2: Instalace konektoru

Na Windows Serveru ve vaší síti spusťte stažený instalační balíček. Během instalace se přihlásíte účtem s oprávněními Global Administrator nebo Application Administrator. Konektor se automaticky zaregistruje ve vašem tenantovi.

Po dokončení instalace ověřte, že služba “Microsoft AAD Application Proxy Connector” běží. V konzoli Microsoft Entra byste měli vidět nový konektor ve stavu “Active”.

Krok 3: Vytvoření enterprise aplikace

V Microsoft Entra admin center přejděte do Applications > Enterprise applications a klikněte “New application”. Vyberte “Add an on-premises application” a vyplňte:

  • Name – Název aplikace, jak ji uvidí uživatelé (např. “Firemní intranet”)
  • Internal URL – Adresa aplikace ve vaší interní síti (např. https://intranet.firma.local)
  • External URL – Veřejná adresa, přes kterou budou uživatelé přistupovat. Výchozí je subdoména msappproxy.net, ale můžete použít vlastní doménu.
  • Pre Authentication – Zvolte “Microsoft Entra ID” pro ověření před přístupem k aplikaci
  • Connector Group – Vyberte skupinu konektorů, které budou aplikaci obsluhovat

Krok 4: Přiřazení uživatelů

V nastavení aplikace přejděte do sekce “Users and groups” a přidejte uživatele nebo skupiny, které budou mít k aplikaci přístup. Pouze přiřazení uživatelé se budou moci k aplikaci připojit.

Krok 5: Testování

Otevřete externí URL aplikace v prohlížeči. Budete přesměrováni na přihlašovací stránku Microsoft Entra ID. Po úspěšném přihlášení byste měli vidět vaši interní aplikaci.

Single Sign-On pro legacy aplikace

Jednou z největších výhod Application Proxy je možnost přidat moderní ověřování k aplikacím, které ho nativně nepodporují. Application Proxy podporuje několik metod SSO:

Password-based SSO

Pro aplikace s jednoduchým přihlašovacím formulářem. Microsoft Entra ID si zapamatuje přihlašovací údaje uživatele a automaticky je vyplní při přístupu k aplikaci.

Integrated Windows Authentication (IWA)

Pro aplikace využívající Windows ověřování (Kerberos). Application Proxy provede Kerberos Constrained Delegation (KCD) jménem uživatele. Toto vyžaduje dodatečnou konfiguraci v Active Directory.

Header-based SSO

Pro aplikace, které přijímají identitu uživatele v HTTP hlavičkách. Application Proxy může vkládat informace o uživateli (jméno, email, skupiny) do hlaviček požadavku.

SAML SSO

Pro aplikace podporující SAML. Microsoft Entra ID funguje jako SAML Identity Provider a aplikace jako Service Provider.

Zabezpečení pomocí podmíněného přístupu

Publikované aplikace můžete chránit pomocí politik podmíněného přístupu (Conditional Access). To vám umožňuje definovat přesná pravidla, za jakých podmínek mohou uživatelé k aplikaci přistupovat.

Podrobně jsme se podmíněnému přístupu věnovali v článku Podmíněný přístup (Conditional Access) v Microsoft 365 2026.

Pro Application Proxy můžete nastavit například:

  • Vícefaktorové ověření (MFA) – Vyžadovat druhý faktor při přístupu k citlivým aplikacím
  • Důvěryhodná zařízení – Povolit přístup pouze ze zařízení registrovaných v Intune nebo splňujících bezpečnostní požadavky
  • Geografické omezení – Blokovat přístup z určitých zemí nebo IP adres
  • Rizikové přihlášení – Blokovat přístup, pokud Microsoft detekuje podezřelou aktivitu
  • Časové omezení – Povolit přístup pouze v pracovní době

Podmíněný přístup vyžaduje licenci Microsoft Entra ID P1 nebo vyšší, kterou již máte, pokud používáte Application Proxy.

Monitorování a řešení problémů

Microsoft Entra ID poskytuje rozsáhlé možnosti monitorování a diagnostiky pro Application Proxy.

Sign-in logs

V sekci Monitoring > Sign-in logs najdete záznamy o všech pokusech o přihlášení k publikovaným aplikacím. Můžete filtrovat podle aplikace, uživatele, stavu a dalších kritérií.

Audit logs

Zachycují změny konfigurace – vytváření aplikací, změny nastavení, přiřazení uživatelů a další administrativní akce.

Connector health

V nastavení Application Proxy vidíte stav všech konektorů. Zelený status znamená, že konektor je aktivní a připojený. Pokud konektor přestane fungovat, zobrazí se varování.

Časté problémy a jejich řešení

  • Konektor offline – Zkontrolujte, že služba “Microsoft AAD Application Proxy Connector” běží a server má přístup k internetu.
  • Chyba 500 při přístupu k aplikaci – Ověřte, že internal URL je správná a aplikace je dostupná z serveru s konektorem.
  • Chyba ověření – Zkontrolujte nastavení SSO a oprávnění uživatele v aplikaci.
  • Pomalá odezva – Zvažte instalaci konektoru blíže k cílové aplikaci nebo přidání dalších konektorů pro load balancing.

Vlastní doména místo msappproxy.net

Ve výchozím nastavení získá každá publikovaná aplikace adresu ve formátu nazev-aplikace-tenant.msappproxy.net. Pro profesionálnější vzhled a snazší zapamatování můžete použít vlastní doménu.

Postup nastavení vlastní domény

  1. Ověřte doménu – V Microsoft Entra ID přidejte a ověřte vlastní doménu (např. apps.vase-firma.cz) pomocí DNS záznamu.
  2. Získejte SSL certifikát – Potřebujete certifikát pro vaši doménu ve formátu PFX. Může být wildcard (*.vase-firma.cz) nebo pro konkrétní subdomény.
  3. Nahrajte certifikát – V nastavení aplikace v Application Proxy nahrajte PFX soubor s certifikátem a jeho heslem.
  4. Nastavte DNS – Vytvořte CNAME záznam směřující z vaší domény na původní msappproxy.net adresu.

Po správném nastavení budou uživatelé přistupovat k aplikaci přes profesionální adresu jako https://intranet.vase-firma.cz.

Srovnání s alternativami

Funkce Application Proxy Tradiční VPN Reverse Proxy (nginx) Cloudflare Tunnel
Příchozí porty Není potřeba Vyžaduje Vyžaduje Není potřeba
Integrace s M365 Nativní Žádná Žádná Omezená
SSO pro legacy aplikace Ano Ne Částečně Částečně
Podmíněný přístup Plná integrace Ne Ne Vlastní pravidla
Správa klientů Není potřeba VPN klient Není potřeba WARP klient (volitelně)
Zero Trust Ano Ne (přístup k síti) Částečně Ano
Licence Entra ID P1 Různé Zdarma Zero Trust (placené)
Složitost nasazení Nízká Střední až vysoká Střední Nízká

Kalkulace nákladů

Application Proxy je součástí licence Microsoft Entra ID P1. Pojďme si spočítat typické náklady pro malou firmu:

Varianta 1: Samostatná licence Entra ID P1

Cena Microsoft Entra ID P1 je přibližně 140 Kč/uživatel/měsíc. Pro firmu s 15 zaměstnanci:

  • 15 uživatelů x 140 Kč = 2 100 Kč/měsíc
  • Roční náklady: 25 200 Kč

Varianta 2: Microsoft 365 Business Premium

Pokud již používáte nebo plánujete Microsoft 365, licence Business Premium (cca 530 Kč/uživatel/měsíc) zahrnuje Entra ID P1, Office aplikace, Exchange Online, Teams, Intune a další. Application Proxy je pak “zadarmo” v rámci balíčku.

Skryté náklady a úspory

Při porovnávání s alternativami zvažte:

  • VPN hardware a licence – Firewall s VPN funkcionalitou stojí tisíce až desítky tisíc korun, plus roční poplatky za licence.
  • Čas IT správce – Application Proxy vyžaduje minimální údržbu oproti VPN infrastruktuře.
  • Helpdesk – Méně problémů s připojením = méně tiketů k řešení.
  • Bezpečnostní incidenty – Zero Trust architektura snižuje riziko a potenciální náklady na řešení incidentů.

Potřebujete pomoc s nasazením?

Microsoft Entra Application Proxy je skvělý nástroj pro malé firmy, které chtějí modernizovat přístup k interním aplikacím bez velkých investic do infrastruktury. Správné nasazení ale vyžaduje zkušenosti s Microsoft 365 a pochopení firemních procesů.

V IT Doma pomáháme malým firmám s kompletním nasazením a konfigurací Application Proxy. Zajistíme:

  • Audit současného stavu a návrh řešení
  • Instalaci a konfiguraci konektorů
  • Publikování vašich aplikací s vlastní doménou
  • Nastavení SSO pro legacy aplikace
  • Konfiguraci politik podmíněného přístupu
  • Školení vašeho týmu
  • Průběžnou podporu a monitoring

Kontaktujte nás pro nezávaznou konzultaci a zjistěte, jak Application Proxy může zjednodušit práci ve vaší firmě.

Často kladené otázky (FAQ)

Funguje Application Proxy i pro aplikace, které nejsou webové?

Application Proxy je primárně určen pro webové aplikace (HTTP/HTTPS). Pro jiné protokoly, jako je RDP nebo SSH, existují alternativy – například Azure Bastion nebo Microsoft Entra Private Access (součást Entra Suite), který rozšiřuje koncept Application Proxy na libovolné TCP/UDP aplikace.

Kolik konektorů potřebuji?

Pro produkční prostředí doporučujeme minimálně dva konektory pro vysokou dostupnost. Konektory automaticky vyvažují zátěž. Pro větší nasazení nebo geograficky distribuované aplikace můžete potřebovat více konektorů organizovaných do skupin.

Musím mít veřejnou IP adresu nebo otevřené porty?

Ne, to je jedna z hlavních výhod Application Proxy. Konektor navazuje pouze odchozí spojení do cloudu Azure. Nemusíte otevírat žádné příchozí porty ve firewallu ani mít veřejnou IP adresu.

Je Application Proxy bezpečnější než VPN?

Z pohledu Zero Trust architektury ano. VPN typicky poskytuje přístup k celé síti, zatímco Application Proxy zpřístupňuje pouze konkrétní aplikace. Navíc integrace s podmíněným přístupem umožňuje granulární kontrolu na základě identity, zařízení, lokace a rizika.

Mohu používat Application Proxy bez Microsoft 365?

Ano, potřebujete pouze licenci Microsoft Entra ID P1 nebo vyšší. Ta je dostupná samostatně nebo jako součást různých balíčků včetně Enterprise Mobility + Security. Nicméně největší přínos má Application Proxy v kombinaci s dalšími službami Microsoft 365 jako Intune nebo Defender for Cloud Apps.

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky